📊 2026-05-26 漏洞情报日报 · 200 条 · 高危 76

每日漏洞情报汇总 · 2026-05-26

📊 2026-05-26 漏洞情报日报

📋 共 200 条 🔥 高危/严重 76 条 🚨 CISA-KEV 1 条 🐙 GitHub-Advisory 13 条 🔥7 🛡️ NVD-Latest 69 条 🔥69 ⚔️ Sploitus 117 条

🤖 今日安全态势分析

🎯 今日重点关注

  • UniFi OS 三连击 (CVE-2026-34908, CVE-2026-34909, CVE-2026-34910): Ubiquiti UniFi OS 设备爆出三个CVSS 10.0漏洞,分别涉及命令注入、路径遍历和权限控制缺陷。攻击者只需网络可达,即可实现设备完全控制,影响面极广。
  • Nezha Monitoring 跨租户命令执行 (CVE-2026-46716): 开源监控面板Nezha中,普通的RoleMember角色用户可通过Cron API接口在所有受监控服务器上执行任意Shell命令。此漏洞可导致严重的横向移动和权限蔓延,需立即修补。
  • YesWiki 未授权SQL注入 (CVE-2026-46670): 流行Wiki系统YesWiki默认安装中,未经认证的访客即可在Bazar表单导入路径触发SQL注入。攻击者可读取整个数据库,导致敏感信息泄露。
  • Trend Micro Apex One 控制台代码执行 (CVE-2025-71210/71211): 企业级防病毒管理控制台存在两个CVSS 9.8漏洞,允许远程攻击者上传恶意文件并执行命令。作为企业核心安全管理节点遭攻陷,后果严重。

📈 威胁趋势

  • 远程代码执行 (RCE): 今日趋势核心。UniFi OS命令注入(CVE-2026-34910)、Nezha跨租户命令执行(CVE-2026-46716)、Trend Micro Apex One恶意上传等均属此类,攻击路径多为网络可达或低权限用户。
  • 权限提升与绕过: Nezha的SSRF (CVE-2026-46717) 和 Arcane全局变量未授权修改 (CVE-2026-47125) 均因缺少管理员权限校验,导致低权限用户可执行越权操作。
  • 注入攻击 (SQL/反序列化): YesWiki未授权SQL注入(CVE-2026-46670)直取数据库;Apache PyFory反序列化(CVE-2026-48207)可绕过校验,风险极高。
  • 拒绝服务 (DoS): Parse Server的客户端版本头部处理(CVE-2026-47138)存在正则回溯,单个未认证请求即可导致服务瘫痪,攻击成本极低。
  • 信息泄露与文件访问: FileBrowser Quantum路径遍历(CVE-2026-44542)允许越权读取共享文件;aiosend签名前反序列化(CVE-2026-???)可被利用探测内部接口。

🛡️ 缓解建议

  • 立即修补曝露面漏洞: 优先升级Ubiquiti UniFi OS固件至最新版本,并在外网访问前添加身份认证或VPN限制。同时检查并更新Nezha Monitoring、Trend Micro Apex One至修复版本。
  • 强化访问控制与最小权限: 针对Nezha等系统,核查所有非管理员用户的API访问权限,尤其是Cron和Notification路由。对YesWiki等Web应用,确保默认配置不暴露非必要表单导入接口。
  • 启用Web应用防护与输入验证: 为公网应用部署WAF,对SQL注入、路径遍历和反序列化攻击进行实时拦截。对Parse Server等后端服务,立即禁用或加固客户端版本头部解析逻辑,防止DoS攻击。
  • 审计第三方组件与插件: 检查BookingPress Pro等WordPress插件版本,限制文件上传类型。全面评估内部使用的开源库(如PyFory、aiosend)是否受影响,并优先更新已发布补丁的组件。

🚨 CISA-KEV(1 条)

Unknown (1 条)

🐙 GitHub-Advisory(13 条)

Critical (3 条)

High (4 条)

Medium (6 条)

🛡️ NVD-Latest(69 条)

Critical (13 条)

High (56 条)

⚔️ Sploitus(117 条)

Unknown (117 条)

…另有 115 条 Unknown 级漏洞(已省略)


🤖 漏洞情报自动汇总 · 2026-05-26 · 数据来源: NVD / GitHub Advisory / Sploitus / CISA-KEV

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)